← Back

CVE-2025-66482

nvd nist
Published: Dec 16, 2025Modified: Jun 17, 2026

JSON object

Loading...
6.9
Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Show more
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XShow less
Source: security-advisories@github.com (Secondary)

Description

Misskey is an open source, federated social media platform. Attackers who use an untrusted reverse proxy or not using a reverse proxy at all can bypass IP rate limiting by adding a forged X-Forwarded-For header. Starting with version 2025.9.1, an option (`trustProxy`) has been added in config file to prevent this from happening. However, it is initialized with an insecure default value before version 2025.12.0-alpha.2, making it still vulnerable if the configuration is not set correctly. This is patched in v2025.12.0-alpha.2 by flipping default value of `trustProxy` to `false`. Users of a trusted reverse proxy who are unsure if they manually overode this value should check their config for optimal behavior. Users are running Misskey with a trusted reverse proxy should not be affected by this vulnerability. From v2025.9.1 to v2025.11.1, workaround is available. Set `trustProxy: false` in config file.

Affected (37)

Products: Misskey: Misskey
1 product
Misskey
Configuration A
37 vulnerable
Vulnerable SoftwareAffected Versions
Misskey
From 13.1.0 to 2025.12.0
Version 13.0.0
Version 13.0.0 beta16
Version 13.0.0 beta21
Version 13.0.0 beta22
Version 13.0.0 beta23
Version 13.0.0 beta24
Version 13.0.0 beta25
Version 13.0.0 beta26
Version 13.0.0 beta27
Version 13.0.0 beta28
Version 13.0.0 beta29
Version 13.0.0 beta30
Version 13.0.0 beta31
Version 13.0.0 beta32
Version 13.0.0 beta33
Version 13.0.0 beta34
Version 13.0.0 beta35
Version 13.0.0 beta36
Version 13.0.0 beta37
Version 13.0.0 beta38
Version 13.0.0 beta39
Version 13.0.0 beta40
Version 13.0.0 beta41
Version 13.0.0 beta42
Version 13.0.0 beta43
Version 13.0.0 rc10
Version 13.0.0 rc11
Version 13.0.0 rc1
Version 13.0.0 rc2
Version 13.0.0 rc3
Version 13.0.0 rc4
Version 13.0.0 rc5
Version 13.0.0 rc6
Version 13.0.0 rc7
Version 13.0.0 rc8
Version 13.0.0 rc9

References (3)

Source: security-advisories@github.com
ExploitVendor Advisory
Source: 134c704f-9b21-4f2e-91b3-4a467353bcc0
ExploitVendor Advisory

Timeline

No history available yet.